fbpx
close

OAuth2 là gì? Các luồng trong OAuth2

Tác giả: Dương Xuân Ngày cập nhật: 29/07/2021 Chuyên mục: Webmasters
Disclosure
Website Wiki.tino.org được cung cấp bởi Tino Group. Truy cập và sử dụng website đồng nghĩa với việc bạn đồng ý với các điều khoản và điều kiện trong chính sách bảo mật - điều khoản sử dụng nội dung. Wiki.tino.org có thể thay đổi điều khoản sử dụng bất cứ lúc nào. Việc bạn tiếp tục sử dụng Wiki.tino.org sau khi thay đổi có nghĩa là bạn chấp nhận những thay đổi đó.
Why Trust Us
Các bài viết với hàm lượng tri thức cao tại wiki.tino.org được tạo ra bởi các chuyên viên Marketing vững chuyên môn và được kiểm duyệt nghiêm túc theo chính sách biên tập bởi đội ngũ biên tập viên dày dặn kinh nghiệm. Mọi nỗ lực của chúng tôi đều hướng đến mong muốn mang đến cho cộng đồng nguồn thông tin chất lượng, chính xác, khách quan, đồng thời tuân thủ các tiêu chuẩn cao nhất trong báo cáo và xuất bản.

OAuth2 được hình thành như một giải pháp mang đến sự hiệu quả trong cách cung cấp quyền truy cập hoặc được ủy quyền mà không gây ra những tác động hay rủi ro đến dữ liệu người dùng. Vậy OAuth2 là gì?

OAuth2 là gì?

OAuth2 là khung cung cấp hoặc ủy quyền, thường được sử dụng cho các trang web và ứng dụng web, yêu cầu quyền truy cập hạn chế vào tài khoản của người dùng trên một ứng dụng khác. OAuth2 cho phép người dùng cấp quyền truy cập mà không để lộ thông tin đăng nhập vào ứng dụng yêu cầu.

oauth2-la-gi

OAuth2 ban đầu được phát triển như một cách chia sẻ quyền truy cập vào dữ liệu cụ thể giữa các ứng dụng, hoạt động bằng cách xác định một loạt các tương tác ba bên riêng biệt là Client, Resource Owner và nhà cung cấp dịch vụ.

OAuth2 hoạt động như thế nào?

  • Bước 1: Client yêu cầu quyền truy cập vào một tập hợp dữ liệu của người dùng, chỉ định các loại cấp quyền và các quyền truy cập họ muốn sử dụng.
  • Bước 2: Người dùng được nhắc đăng nhập vào OAuth2 và đồng ý đối với các quyền truy cập được yêu cầu.
  • Bước 3: Client nhận được mã thông báo truy cập duy nhất, chứng minh họ được người dùng cho phép truy cập vào các dữ liệu được yêu cầu. Cách thức này sẽ xảy ra những thay đổi, tùy thuộc vào các loại cấp quyền.
  • Bước 4: Client sử dụng mã thông báo truy cập để thực hiện các lệnh gọi và tìm nạp các dữ liệu có liên quan từ máy chủ tài nguyên.

OAuth2 bao gồm những những yếu tố gì?

Client (máy khách)

Client hay còn được gọi là ứng dụng, có thể ứng dụng chạy trên thiết bị di động hoặc một ứng dụng web truyền thống. Client thay mặt Resource Owner yêu cầu máy chủ tài nguyên được bảo vệ. Resource Owner phải cấp cho Client quyền truy cập vào các tài nguyên được bảo vệ.

oauth2-la-gi

Resource Owner

Resource Owner hay còn gọi là người dùng cuối, đây là người có khả năng cấp quyền truy cập vào tài nguyên đã được bảo vệ.

Máy chủ tài nguyên

Apigee Edge là một máy chủ tài nguyên được sử dụng bất cứ khi nào cần xác thực mã thông báo OAuth2 để xử lý các yêu cầu API. Máy chủ tài nguyên cần một số loại ủy quyền trước khi cung cấp các tài nguyên bảo vệ cho ứng dụng.

Máy chủ ủy quyền

Máy chủ ủy quyền được triển khai tuân theo đặc điểm kỹ thuật OAuth2, chịu trách nhiệm xác thực việc cấp ủy quyền và cấp mã thông báo để ứng dụng truy cập vào dữ liệu của người dùng trên máy chủ tài nguyên.

Cấp quyền

Cấp cho ứng dụng quyền truy xuất mã thông báo thay cho người dùng cuối.

Mã thông báo

Một chuỗi ký tự dài đóng vai trò là thông tin xác thực được sử dụng để truy cập các tài nguyên được bảo vệ. Ngoài ra, mã thông báo có thể được thiết lập với một số hạn chế, chẳng hạn như ứng dụng có thể đọc không thể chỉnh sửa hoặc xóa dữ liệu trên máy chủ tài nguyên.

Tài nguyên được bảo vệ

Các dữ liệu thuộc quyền quản lý của chủ sở hữu tài nguyên. Ví dụ, danh sách liên hệ, thông tin tài khoản, thông tin người dùng,…

oauth2-la-gi

OAuth2 có những ưu điểm và hạn chế như thế nào?

Ưu điểm

  • Quyền truy cập vào các tài nguyên được thực hiện thông qua HTTP và HTTPS với mã thông báo được chỉ ra trong headers. Điều này cho phép bạn sử dụng OAuth2 trong hầu hết mọi giải pháp.
  • Khả năng ủy quyền cho người dùng tiêu chuẩn, được phân loại theo các luồng.
  • OAuth2 được sử dụng rất phổ biến, đa số các doanh nghiệp đều sử dụng trong API của họ.
  • OAuth2 được sử dụng dựa trên SSL để đảm bảo các giao thức bảo mật mang lại bảo mật an toàn cho dữ liệu.
  • Cho phép truy cập hạn chế vào dữ liệu người dùng và một số trường hợp truy cập khi mã thông báo ủy quyền hết hạn.
  • Tính sẵn có của các giải pháp đã được thiết lập sẵn có thể thay đổi linh hoạt dựa trên yêu cầu của bạn.
oauth2-la-gi

Hạn chế

  • Nếu thêm nhiều tiện ích mở rộng ở thông số kỹ thuật, bạn sẽ gặp phải một số triển khai không thể tương tác, đồng nghĩa với việc bạn phải cần có đoạn mã riêng biệt cho các trường hợp cần thiết.
  • Trong trường hợp trang web của bạn kết nối với một trung tâm dữ liệu, khi trung tâm dữ liệu bị tấn công, điều này sẽ gây ra những ảnh hưởng nghiêm trọng đến trang web của bạn.
  • Không có định dạng chung, mỗi cài đặt đều yêu cầu cách thiết lập triển khai riêng biệt.

OAuth2 cung cấp các luồng như thế nào?

Luồng (còn gọi là các loại cấp quyền) là quá trình một Client API thực hiện để lấy mã truy cập từ máy chủ uy quyền. OAuth2 cung cấp một số luồng phù hợp với các Client như: Mã ủy quyền, ngầm định, thông tin đăng nhập của Resource và thông tin xác thực Client.

Mã ủy quyền

Luồng phổ biến nhất, chủ yếu được sử dụng cho các ứng dụng web. Quy trình này tương tự như cách người dùng đăng ký vào một ứng dụng web bằng tài khoản một nền tảng khác, chẳng hạn như Google, Facebook,…

Ngầm định

Luồng này yêu cầu Client truy xuất trực tiếp mã thông báo truy cập. Điều này sẽ hữu ích trong một số trường hợp thông tin đăng nhập của người dùng không thể lưu trữ ở Client, chúng có thể bị bên thứ ba truy cập dễ dàng vào.

oauth2-la-gi

Thông tin đăng nhập của Resource Owner

Luồng này yêu cầu đăng nhập với tên người dùng và mật khẩu đã đăng ký. Vì trong trường hợp đó, thông tin đăng nhập là một phần của yêu cầu, quy trình này chỉ phù hợp với các ứng dụng đáng tin cậy.

Thông tin xác thực Client

Đây là luồng dành cho việc xác thực từ máy chủ đến máy chủ, quy trình mô tả cách tiếp cận khi Client tự hoạt động thay cho bất kỳ người dùng cá nhân nào. Luồng này cho phép người dùng chỉ định thông tin xác thực của họ trong Client và có thể truy cập các tài nguyên dưới sự kiểm soát của Client.

OAuth2 là một giải pháp đơn giản dựa trên HTTP, giúp bạn có thể sử dụng trên mọi nền tảng. Vì vậy, bạn hoàn toàn có thể đặt niềm tin vào OAuth2 trong các dự án của mình. Hy vọng bài viết sẽ cung cấp cho bạn thêm một số kiến thức hữu ích về OAuth2. Chúc bạn có những lựa chọn tốt nhất, phù hợp với nhu cầu của mình trong tương lai.

Một số câu hỏi liên quan đến OAuth2

Enterprise OAuth2 được sử dụng như thế nào?

OAuth2 thực hiện việc tách các quyết định về chính sách ủy quyền ra khỏi xác thực, cho phép pha trộn giữa các dạng ủy quyền. Đây cũng là một tuyệt vời để hạn chế và thu hồi quyền khi xây dựng các ứng dụng có thể truy cập các API cụ thể. Enterprise OAuth2 đảm bảo chỉ các thiết bị được quản lý hoặc tuân thủ mới có thể truy cập các API cụ thể. Chúng có tích hợp với quy trình hủy cấp phép danh tính để thu hồi tất cả các mã thông báo từ người dùng hoặc thiết bị.

Mở rộng OAuth2 như thế nào?

Khi được sử dụng để xác thực, OAuth2 thường được mở rộng với một lớp OpenID Connect, lớp này cung cấp một số tính năng bổ sung liên quan đến việc xác định và xác thực người dùng.

Có thể đăng ký không cần xác minh không?

Một số trang web cung cấp dịch vụ OAuth2 cho phép người dùng đăng ký tài khoản mà không cần xác minh tất cả thông tin chi tiết, bao gồm cả địa chỉ email, số điện thoại của họ trong một số trường hợp. Đây có thể là những lỗ hổng để những kẻ tấn công lợi dụng để truy cập vào hệ thống dữ liệu của trang web.

Mã thông báo khác khóa API như thế nào?

Sự khác biệt giữa khóa API và mã thông báo là khóa API phải là khóa hợp lệ, dành cho nhà phát triển Apigee Edge được liên kết với Proxy API. Khi bạn cần thu hồi quyền cho Client, bạn cần thu hồi khóa người dùng đó, bất kỳ ứng Client nào sử dụng khóa đó cũng không thể truy cập proxy API. Mặt khác, mã thông báo OAuth2 có thể thu hồi bất kỳ lúc nào mà không cần thu hồi khóa của ứng dụng.

Bài viết liên quan

Mục lục

Xem nhiều

giá tốt, chất lượng cao mình rất hài lòng
chất lượng dịch vụ tốt lắm...á
chất lượng dịch vụ rất tốt.
giá tốt, chất lượng cao mình rất hài lòng
Tino giá tốt,chất lượng cao,dịch vụ tư vấn và hổ trợ khách hàng tận tâm.
tôi rất thích sử dụng dịch vụ tại tinohostinohost. tốc độ tải nhanh và cực kỳ rẻ
Dịch vụ chăm sóc khách hàng tốt
Dùng rất oke nha mọi người
Dịch vụ chăm sóc khách hàng tốt, mình rất hài lòng về dịch vụ của TINOHOST
Đã mua rất nhiều tên miền tại Tinohost. Chất lượng tốt
Dịch vụ tốt, chăm sóc khách hàng chu đáo. Mình rất yên tâm khi sử dụng các dịch vụ của Tinohost.
dịch vụ và chăm sóc khách hàng rất tốt , mình rất thích tinohost , mình đã sử dụng nhiều dịch vụ của tinohost rồi
tuyệt vời chăm sóc khách hàng quá tốt
dịch vụ và chăm sóc khách hàng rất tốt , mình rất thích tinohost , mình đã sử dụng nhiều dịch vụ của tinohost rồi
Quá tốt - Quá xuất sắc và tuyệt
Hỗ trợ nhiệt tình. dịch vụ chất lượng
Đội ngũ support rất nhiệt tình.
Sử dụng dịch vụ của bạn Tinohost 2 3 năm nay chưa khi nào phải thất vọng.
dịch vụ hỗ trợ rất nhanh, tốc độ hosting tốt
Hộ trợ tốt, nhanh. Tuyệt vời 🥰
tuyệt vời, dịch vụ cực tốt và hỗ trợ siêu nhanh
Làm việc nhanh chóng, giá thành hợp lí.
Chất lượng phục vụ tốt, hỗ trợ khá nhanh chóng và chất lượng gói lớn tốt, gói nhỏ cần tốt hơn.
Hosting rẻ và nhanh thích hợp cho học sinh sinh viên như mình
dịch vu tốt ! Sẽ sử dụng thưởng xuyên !
Mỗi lần cần gì, nhắn Tino là được hỗ trợ ngay. Nên một đứa không biết gì về web như mình cũng tạo được blog. Cơ bản mình chỉ lo viết, mọi thứ có anh IT của Tino lo hết.
Nhìn chung thì Tino xứng đáng là một trong những nhà cung cấp host giá rẻ #1 tại VN. Bên này support khá nhanh và nhiệt tình nên quá trình sử dụng diễn ra tương đối trơn tru.
Chất lượng quá ok so với mức giá. Các SME có thể tham khảo để dựng web nhé.
uy tín chất lượng chuẩn cho 5 sao
Dịch vụ nhanh chóng thanh toán tiện lợi
Dịch vụ nhanh chóng, giá cả hợp lý
Chất lượng phục vụ ok, support khá nhanh chóng và chất lượng gói lớn tốt, gói nhỏ cần tốt hơn.
Dịch vụ tốt, giá cả hợp lý👍
Rất hay, rất tốt, rất hữu ích
Hỗ trợ rất nhanh và nhiệt tình
Chất lượng phục vụ ok, support khá nhanh chóng và chất lượng gói lớn tốt, gói nhỏ cần tốt hơn.
dịch vụ tốt, thanh toán nhanh chống
Hài lòng dịch vụ của tinohost
Sau khi sử dụng dịch vụ của TinoHost. Mình thấy website load nhanh hơn hẳn so với sử dụng ở nhà cung cấp cũ. Giá cả do mình đc mua với giá sale 99% của TinoHost nên rất là rẻ. Gói mình mua là gòi Hosting Bussiness 20GB. Thông số cấu hình cao nên web load khá mượt
Chúc TinoHost phát triển!
domain rẻ, có nhiều gói hữu ích thích hợp cho sinh viên
Dịch vụ tốt . Support nhiệt tình
Chất lượng OK
Nhanh chóng
Đã gia hạn thêm gói 1 năm nữa của TINO host. Chất lượng sản phẩm và dịch vụ thật sự tốt. AE nên trải nghiệm thử và tin dùng. Thank you TINO 👍
dịch vụ rất tốt
Nhân viên support nhanh, hỗ trợ nhiệt tình, giao dịch tự động nên khá tiện
Đã dùng nhiều dịch vụ tại Tinohost, chất lượng tốt, rất hài lòng ...😀
Các bạn hỗ trợ làm việc nhiệt tình và chuyên nghiệp!
Sự dụng rất hài lòng với các dịch vụ của tinohost
Dịch vụ tốt, uy tín chất lượng
Tino dịch vụ quá tuyệt vời
Giá rẻ, dịch vụ tốt, hỗ trợ nhanh chóng
dịch vụ rất tốt rất tuyệt vời
Giá hợp lý cho người mới dùng
Mình thấy Tinohost có giao diện thân thiện, dễ đăng ký sử dụng cho người mới tập tành làm web như mình. Hosting hỗ trợ có nhiều lựa chọn về dung lượng và giá cả! Thanh toán qua momo thuận tiện. Recommended!
wed quá ok làm việc nhanh ngọn
Dịch vụ tốt. Khá hài lòng vì support nhiệt tình
Dịch vụ quá tuyệt vời danh cho các bạn
đội sp của Tino rất nhiệt tình và nhanh chóng
Xin cảm ơn đội ngủ kỹ thuật. Các bạn rất chuyên nghiệp và thân thiện. Tôi sẽ giới thiệu các bạn cho bạn bè của mình.
Dịch vụ hỗ trợ tốt, ổn định, thanh toán dễ dàng.
Mình từng dùng VPS bên Vietel IDC, hay gặp lỗi vặt và bảo trì liên tục. Nhưng Tino thì rất ok
dùng tốt, nhanh, dễ sử dụng
Giao diện đẹp mắt, dễ sử dụng
Thích cách tư vấn tận tình và nhanh gọn của Tino mỗi khi có vấn đề trục trặc. Hosting ổn định, giá rẻ tốt lắm nhé mọi người
Đề nghị xem lại vấn đề phục vụ khách hàng (livchat)!
Good. Tốc độ cao. Tùy chỉnh nhiều trên shared hosting.
hosting ngon, giá luôn rẻ, tôi làm code nhưng rất thích sài host tino
Tino cung cấp host rất chuyên nghiệp. Đội ngũ kỹ thuật hỗ trợ rất tận tâm và nhiệt tình. Mình sẽ tiếp tục ủng hộ Tino 🥰.
Rất tuyệt vời🙆🙆🙆🙆🙆🙆🙆🙆🙆
Xét về tầm giá thì TinoHost rất đáng để mua và sử dụng lâu dài.
Dịch vụ chất lượng, ủng hộ 1 năm nay rồi
tuyệt vời quá đi,tuyệt vời quá đi
Tốc độ ổn định, tư vấn nhiệt tình
mới tham gia, mong mọi người hỗ trợ thêm
Tốc độ khá tốt với gói rẻ nhất 9k
Giao dịch nhanh,support nhanh và tận tình,chuyển miền nhanh,Hosting Ok
mua sản phẩm dịch vụ tinhot rất tốt tặng ad 5tr ** luon nè🥰🥰🥰
tinohost
một truong những nơi bán hosting rẻ, chất lượng dành cho anh em nào cần để làm web
mua tại : tinohost.com
Tư vấn tận tình và nhanh gọn mỗi khi có vấn đề trục trặc. Hosting ổn định, giá rẻ tốt lắm nhé mọi người
mình đã mua 2 tên miền + hosting của Tino Host . quả nhiên hiệu quả SEO cải thiện đáng kể và chứng chỉ bảo mật HTTPS miễn phí của Tino Host cũng ko kém phần quang trọng cho việc SEO website của mình
Tino host là một trong nhà cung cấp tốt nhất mình từng sử dụng. Với ưu đãi khuyến mại nhiều, giá thành rẻ kèm theo đó là sự support tuyệt vời của các admin. Nếu ai chưa lựa chọn được nhà cung cấp cho bản thân mình thì Tinohost sẽ là câu trả lời tốt nhất.
dịch vụ tốt, đội ngũ support nhiệt tình, cảm ơn #tinohost
Uy tín, chất lượng, nhân viên hỗ trợ nhiệt tình
mua 2 domain tại tinohost dùng rất chất lượng
Đã mua 02 domain và hosting tại TinoHost, hài lòng cách tư vấn và chăm sóc khách hàng của TinoHost :)
Giá rẻ cấu hình mạnh, black friday là sự bùng nổ của Tino
Hay web bán tài nguyên rất ngon
dịch vụ tốt, mua luôn host chất lượng cao của công ty nhân dịp blackfriday, cảm ơn #tinohost
Dịch vụ rất tốt, nhân viên tận tình.
Hỗ trợ nhiệt tình nhất trong các nhà cung cấp mih từng dùng. Không những server mạnh, ưu đãi có 1 không 2 mà còn nhiều plugin pro bản quyền đính kèm nữa. Quyết định gắn bó "Lifetime" với tino 😁
Dịch vụ tốt hỗ trợ nhanh chóng
Thích cách tư vấn tận tình và nhanh gọn của Tino mỗi khi có vấn đề trục trặc. Hosting ổn định, giá rẻ tốt lắm nhé mọi người
mình có mua 2 tên msiền của tino, mình rât thích cách tư vấn và chăm sóc khách hàng tại đây. Ngoài ra giá domain khá rẻ, phù hợp cho mọi người. 5 sao
Dịch vụ tốt, support nhiệt tình
tinohost tuyệt vời giá cả hợp lý
domain mua rất rẻ :))))
tốt, chất lượng, hostingok
Next Reviews
CÔNG TY CỔ PHẦN TẬP ĐOÀN TINO
Trụ sở chính: L17-11, Tầng 17, Tòa nhà Vincom Center, Số 72 Lê Thánh Tôn,  Phường Bến Nghé, Q. 1, TP. Hồ Chí Minh

Văn phòng kinh doanh: Số 42 Trần Phú, Phường 4, Quận 5, TP HCM
GPKD số 0315679836 do Sở KH và ĐT TP Hồ Chí Minh cấp
Hotline: 0364 333 333
Góp ý/Phản ánh dịch vụ: 0933 000 886